Smishing ist eine auf den SMS-Kanal spezialisierte Variante des Phishings, bei der Angreifer betrügerische Kurznachrichten versenden, um Empfänger zur Preisgabe sensibler Daten oder zur Ausführung schädlicher Aktionen zu verleiten.
Auf einen Blick
Nachrichten geben sich als Banken, Paketdienste oder Behörden aus und enthalten einen Link zu einer gefälschten Seite oder eine Rückrufaufforderung.
Der Begriff ist ein Kofferwort aus SMS und Phishing und markiert damit den Übertragungskanal als zentrales Unterscheidungsmerkmal zum klassischen E-Mail-Phishing.
Zuverlässiger als der angezeigte Absendername ist die Prüfung der tatsächlichen Linkziel-URL vor dem Antippen.
Was ist Smishing?
Smishing nutzt eine strukturelle Schwäche mobiler Endgeräte aus: Die verkürzte Adressanzeige mobiler Browser und die kompakte Darstellung von SMS-Nachrichten erschweren es, eine gefälschte Absendernummer oder eine manipulierte Linkadresse vor dem Antippen zu erkennen. Auch Mobilfunkanbieter setzen serverseitige beziehungsweise netzseitige Filter gegen betrügerische SMS ein; solche Schutzmechanismen verhindern jedoch nicht, dass einzelne Smishing-Nachrichten den Posteingang erreichen. Spoofing-Techniken erlauben es Angreifern zusätzlich, im Nachrichtenfeld den Namen einer bekannten Bank oder eines Paketdienstes anzeigen zu lassen, obwohl die tatsächliche Absendernummer keinen Bezug zum vorgetäuschten Absender hat. Kurz-URLs verschleiern zusätzlich das eigentliche Linkziel, weil das vollständige Ziel der Adresse im SMS-Format nicht angezeigt wird.
Mitarbeiter von Versicherungen erhalten Smishing-Nachrichten auf privaten und dienstlichen Mobiltelefonen, die außerhalb der zentralen E-Mail-Filterung der Unternehmens-IT liegen. Eine SMS, die eine dringende Bestätigung der Zwei-Faktor-Anmeldung für das Kundenportal vortäuscht, kann so ungeprüft bei einem Mitarbeiter der Kundenbetreuung ankommen und Zugangsdaten zu Systemen mit Policen- und Auszahlungsdaten entlocken. Weil ein Mobiltelefon privat und beruflich zugleich genutzt wird, verwischt sich die Grenze zwischen privatem Risiko und Unternehmensrisiko. Eine Rückfrage über den offiziellen App-Kanal des Versicherers statt über den in der SMS enthaltenen Link senkt das Risiko einer gefälschten Weiterleitung.
Wie funktioniert Smishing?
Eine Smishing-Nachricht besteht aus zwei Zeilen und einem Link, und genau diese Kürze ist der Angriff: Für Kontext, Absenderprüfung und Rückfrage bleibt im Format kein Platz. Der Absender erscheint als Name statt als Nummer, sofern die versendende Plattform eine frei wählbare Kennung zulässt, und reiht sich damit in bestehende Nachrichtenverläufe ein.
Der Link führt zu einer nachgebauten Seite, die auf dem Telefon ohne die Prüfmöglichkeiten des Arbeitsplatzrechners geöffnet wird. Bei einem privaten Gerät greifen Unternehmensfilter nicht, und die verkürzte Adressanzeige verbirgt Tippfehlerdomains. Manche Kampagnen verzichten sogar auf den Link und nennen eine Rückrufnummer, wodurch aus der Kurznachricht ein Telefonangriff wird und der Empfänger den Kontakt selbst herstellt. Für Versicherer ist die Masche dort relevant, wo Kunden Kurznachrichten erwarten: Terminerinnerungen, Statusmeldungen zum Schadenfall oder Hinweise auf eine Beitragsanpassung schaffen den Rahmen, in den sich eine gefälschte Nachricht unauffällig einfügt. Kunden vergleichen solche Nachrichten selten mit dem Portal, weshalb die Fälschung dort länger unbemerkt bleibt.
Smishing vs. Phishing-Mail
| Merkmal | Smishing | Phishing-Mail |
|---|---|---|
| Kanal | Kurznachricht auf dem Telefon | E-Mail, in der Regel auf dem Arbeitsgerät |
| Absenderangabe | Nummer oder frei gewählte Kennung | Adresse mit Domain, die sich prüfen lässt |
| Schutz durch das Unternehmen | greift nur bei verwalteten Geräten | Filter und Absenderprüfung auf dem Mailserver |
| Prüfung durch den Empfänger | kurze Adressanzeige, wenig Kontext | Kopfzeilen und Linkziel sind einsehbar |
Woran erkenne ich Smishing?
| Signal | Was sich prüfen lässt |
|---|---|
| Paket-, Konto- oder Behördenmeldung ohne Vorgangsnummer | Sendungs- oder Vorgangsnummer im offiziellen Portal eingeben, nicht dem Link folgen |
| Link mit verkürzter oder unbekannter Domain | Adresse lang anzeigen lassen; ohne erkennbare Zieldomain nicht öffnen |
| Nachricht erscheint im Verlauf eines echten Absenders | Eine frei gewählte Absenderkennung reiht sich in bestehende Verläufe ein und beweist nichts |
| Aufforderung, eine App außerhalb des Stores zu installieren | Installationen laufen über den offiziellen Store, nicht über einen Link aus einer SMS |
| Rückrufnummer statt Link | Nummer nicht wählen; die offizielle Servicenummer selbst heraussuchen |
Schutz im Ernstfall
Vorbeugen
- Bei SMS von angeblich bekanntem Absender über dessen bereits bekannte Nummer nachfragen, nicht über eine neue oder genannte
- Unter Android die Installation von Apps aus unbekannten Quellen deaktivieren
- Für Online-Banking statt der abfangbaren SMS-TAN ein Verfahren mit getrenntem Gerät für die TAN-Generierung wählen
Was tun im Ernstfall
- Bei eingegebenen Daten Zugang sperren lassen, Sitzungen beenden und Passwort ändern, bei Kartendaten die Bank informieren
- Aus der Nachricht installierte App entfernen und das Gerät prüfen, bevor es wieder auf Unternehmensdaten zugreift
- Nachricht mit Absenderkennung und Zeitpunkt aufbewahren und an die interne Stelle melden, zusätzlich beim Mobilfunkanbieter melden
- Bei einem Vorgang auf privatem Telefon mit Zugang zu dienstlichen Konten dies zusätzlich in der Meldung angeben
Beispiele aus der Praxis
- Eine gefälschte SMS im Namen der Deutschen Post informiert den Empfänger über ein angeblich zurückgehaltenes Paket und fordert ihn auf, über einen Link Zollgebühren zu bezahlen; die verlinkte Seite stiehlt dabei Kreditkartendaten.
- Angreifer versenden Massen-SMS, die vorgeben, von einer deutschen Sparkasse zu stammen, und Kunden zur Bestätigung ihrer Kontodaten auf einer täuschend echten Phishing-Seite auffordern.
- Im Zuge einer Smishing-Kampagne werden Nutzer per SMS über eine angebliche Kontosperrung informiert und zur sofortigen Eingabe ihrer Online-Banking-Zugangsdaten auf einer gefälschten Bankseite aufgefordert.
- Eine SMS im Namen eines Lebensversicherers fordert den Empfänger zur sofortigen Bestätigung seiner Kontaktdaten über einen Link auf, da andernfalls die Auszahlung einer fälligen Versicherungsleistung verzögert werde; die verlinkte Seite fragt stattdessen IBAN und Ausweisdaten ab.